
यूज़रलैंड बाइनरीज़, नेटवर्क क्लाइंट और सर्वर के परीक्षण के लिए एक बहु-प्लेटफ़ॉर्म फ़ज़र।
यूज़रलैंड बाइनरी, क्लाइंट और सर्वर में फज़िंग के लिए एक मल्टी-प्लेटफ़ॉर्म फज़र।
इसने शीर्ष कंपनियों और ओपन सोर्स के 50+ ऐप और लाइब्रेरी में बग खोजे हैं।
Linux, Mac और Windows पर फज़िंग शुरू करने के लिए सरल सेटअप।
Litefuzz का उद्देश्य एक उद्देश्य पूरा करना है: सभी प्रमुख प्लेटफ़ॉर्म पर फ़ज़ और ट्राइएज करना, CLI/GUI ऐप, नेटवर्क क्लाइंट और सर्वर को सपोर्ट करना ताकि सुरक्षा-संबंधित बग ढूंढे जा सकें।
यह प्रक्रिया को सरल बनाता है और कुछ ईमानदार ट्रेड-ऑफ करते हुए कई अलग-अलग लक्ष्यों, प्लेटफ़ॉर्मों में सुरक्षा बग खोजना आसान बनाता है।
यह गति, स्केलेबिलिटी के लिए नहीं बनाया गया है और न ही शिक्षा जगत में कोई पुरस्कार जीतने के लिए है। यह परिणाम पाने के लिए विभिन्न कोणों से सरल तकनीकों को लागू करता है। कंसोल-आधारित फ़ाइल फ़ज़िंग के लिए, आपको शायद AFL का उपयोग करना चाहिए। इसका उत्कृष्ट प्रदर्शन, इंस्ट्रूमेंटेशन क्षमताएं (और तेज गैर-इंस्ट्रूमेंटेड एक्सेक्यूशन), स्केल है और यह पतली हवा से jpegs बना सकता है। नेटवर्किंग फ़ज़िंग के लिए, mutiny fuzzer भी अच्छा काम करता है यदि आपके पास रीप्ले करने के लिए PCAPs हैं और frizzer भी आशाजनक दिखता है। लेकिन यदि आप इसे आज़माना चाहते हैं, तो यह एक ही टूल से प्लेटफ़ॉर्मों पर इस तरह के लक्ष्यों को फ़ज़ कर सकता है।
./ और अपने लक्ष्य को... एक लाइट फ़ज़ दें।``` $ sudo apt install -y latex2rtf
$ ./litefuzz.py -l -c "latex2rtf FUZZ" -i input/tex -o crashes/latex2rtf -n 1000 -z --========================-- --======| litefuzz |======-- --========================--
[STATS] run id: 3516 cmdline: latex2rtf FUZZ crash dir: crashes/latex2rtf input dir: input/tex inputs: 1 iterations: 1000 mutator: random(mutators)
@ 1000/1000 (3 crashes, 127 duplicates, ~0:00:00 remaining)
[RESULTS]
completed (1000) iterations with (3) unique crashes and 127 dups
check crashes/latex2rtf for more details
यह एक सरल स्थानीय लक्ष्य है जिसे AFL++ पूरी तरह से संभालने में सक्षम है और इसे केवल एक उदाहरण के रूप में दिया गया है। Litefuzz को नेटवर्क और GUI फज़िंग के लिए और अधिक करने के लिए डिज़ाइन किया गया था, जिसे आप एक बार गहराई में जाने पर देखेंगे।
## क्यों
हाँ, एक और फज़र और वह भी जो वर्तमान रुझानों और परंपराओं के साथ अच्छी तरह से मेल नहीं खाता। कुछ आवश्यकताओं को पूरा करने के लिए समझौते किए गए। ये आवश्यकताएँ एक ऐसा फज़र हैं जो डिफ़ॉल्ट रूप से कई प्लेटफार्मों पर काम करता है, स्थानीय और नेटवर्क दोनों लक्ष्यों को फ़ज़ करता है और उपयोग करने में बहुत आसान है। किसी को कुछ भी समझाने की कोशिश नहीं कर रहे हैं, लेकिन कुछ संदर्भ प्रदान करते हैं। कुछ लक्ष्यों को AFL जैसे फ़ज़र्स को बिल्ड चेन में एकीकृत करने के लिए बहुत प्रयास की आवश्यकता होती है। यह कोई समस्या नहीं है क्योंकि यह फज़र इंस्ट्रूमेंटेशन की आवश्यकता नहीं रखता, आसानी और पोर्टेबिलिटी के लिए इंस्ट्रूमेंटेशन द्वारा प्राप्त सटीक कवरेज का त्याग करता है। AFL भी बॉक्स के बाहर नेटवर्क फज़िंग का समर्थन नहीं करता, और जबकि इस पर आधारित प्रोजेक्ट मौजूद हैं जो करते हैं, वे उपयोग करने में सरल नहीं हैं और आमतौर पर काम करने के लिए अधिक कोड संशोधन और हार्नेस की आवश्यकता होती है ([Libfuzzer](https://llvm.org/docs/LibFuzzer.html) के साथ भी ऐसी ही कहानी)।
यह समानांतर फज़िंग नहीं करता, न ही [persistent mode](https://lcamtuf.blogspot.com/2015/06/new-in-afl-persistent-mode.html) जैसी तेज़ गति सुधारों का समर्थन करता है, इसलिए यह ऐसी क्षमताओं वाले फ़ज़र्स के करीब भी स्केल नहीं कर सकता। फिर से, यह कोई अत्याधुनिक फ़ज़र नहीं है। लेकिन इसे स्रोत कोड, ठीक से सेटअप बिल्ड या विशिष्ट OS सुविधाओं की आवश्यकता नहीं है। यह कुछ नेटवर्क क्लाइंट GUI और इंटरैक्टिव ऐप्स को भी फ़ज़ कर सकता है। यह कई मायनों में अपने संसाधनों का उपयोग करता है और म्यूटेटर और न्यूनीकरण जैसी कई सुविधाएँ शुरू से लिखी गई थीं।
इसे "बस काम करने" के लिए डिज़ाइन किया गया था और इसके लिए आवश्यक कुछ निर्भरताओं के लिए सेटअप और स्थापना को स्वचालित करने में प्रयास किया गया है। यह फ़ज़र एक उद्देश्य की पूर्ति के लिए लिखा गया था, विभिन्न लक्ष्य परिदृश्यों और वातावरणों में मूल्य प्रदान करने के लिए और सबसे महत्वपूर्ण रूप से जिसके लिए सभी फ़ज़र्स का अंततः मूल्यांकन किया जाना चाहिए: बग खोजने की क्षमता। और यह **बग खोजता है** ([trophies](https://github.com/sec-tools/beta/blob/main/README.md#trophies))। यह यह नहीं मानता कि लक्ष्य स्रोत कोड उपलब्ध है, इसलिए यह बंद स्रोत सॉफ़्टवेयर को काफी अच्छी तरह से कवर कर सकता है। यह थोड़े से संशोधन के साथ स्वचालन के भाग के रूप में चल सकता है, लेकिन भेद्यता शोधकर्ताओं के लिए उपयोग करने में मज़ेदार होने पर केंद्रित है। हालाँकि, इसे पूरी तरह से विकसित उत्पाद के बजाय एक R&D परियोजना के रूप में सोचना अधिक सहायक है। साथ ही, कोई जटिल सेटअप नहीं है जहाँ यह बॉक्स के बाहर थोड़ा टूटा हुआ हो या आधुनिक ऑपरेटिंग सिस्टम पर चलाने के लिए और काम की आवश्यकता हो।
इसे Ubuntu Linux, Mac और Windows पर काम करते हुए परीक्षण किया गया है और यह पूरी तरह से कार्यात्मक स्क्रिप्ट्स के साथ आता है जो आपके लिए लगभग सब कुछ करती हैं ताकि फ़ज़िंग के लिए तैयार वातावरण सेटअप किया जा सके।
**सेटअप स्क्रिप्ट पूरी होने के बाद, बड़ी संख्या में विभिन्न लक्ष्यों को फ़ज़ करना शुरू करने में केवल कुछ मिनट लगते हैं।**
## यह कैसे काम करता है